Wat is het MOBILECONFIG-bestandsformaat?
.mobileconfig is een configuratiebestand voor Apple-systemen - iOS, iPadOS, macOS, watchOS en tvOS. Een .mobileconfig-bestand slaat diverse informatie op met betrekking tot apparaatinstellingen en configuratie, waaronder wachtwoordbeleid, toegangsrechten voor apparaten, evenals VPN-, e-mail- en agenda-instellingen. Het bestand beslaat daarom de meeste categorieën van netwerk- en accountconfiguratie.
Intern is .mobileconfig een XML-property list-document - hetzelfde .plist-formaat dat op alle Apple-platforms wordt gebruikt. De root <dict> bevat een PayloadContent-array, waarbij elke PayloadType-sleutel de categorie instellingen identificeert die wordt toegepast - wifi, certificaten, e-mailaccounts, VPN-tunnels, toegangscodebeleid en vele andere.
.mobileconfig-bestanden worden doorgaans gehost op een externe profielservice of MDM-server (Mobile Device Management), die bedoeld is om met het apparaat te communiceren om het te configureren en te registreren. Profielen kunnen digitaal worden ondertekend met CMS/PKCS#7 om veilig datatransport te garanderen en manipulatie te voorkomen. Een ondertekend of versleuteld profiel wordt geleverd als een binair CMS-blob in plaats van leesbare XML, hoewel iOS en macOS het nog steeds normaal installeren. Ondertekeningscertificaten worden gewoonlijk gedistribueerd als .p12- of .cer-bestanden.
.mobileconfig-bestanden worden nog steeds veel gebruikt door bedrijven en openbare instellingen voor het implementeren en beheren van configuraties op meerdere apparaten. Een profiel kan op een iOS- of iPadOS-apparaat worden geïnstalleerd door erop te tikken in Safari of Mail, waarna de Instellingen-app de installatiestappen doorloopt. Tools zoals Apple Configurator 2 en iMazing Profile Editor stellen beheerders in staat om profielen te maken en te bewerken zonder onbewerkte XML te schrijven.
Beveiliging & veiligheid
RISICO: HIGHConfiguratieprofielen zijn krachtig en een reëel aanvalsvector: een kwaadaardige .mobileconfig kan een root-certificaat installeren (waardoor verkeer kan worden onderschept), DNS omleiden, een web/content-proxy forceren, of uw apparaat geruisloos aanmelden bij de MDM van iemand anders die het vervolgens kan wissen, apps kan installeren en kan volgen. Regels: installeer alleen profielen van een bron die u echt vertrouwt (uw echte werkgever/school/provider); lees de payload-samenvatting en de uitgever die Apple op het installatiescherm toont; wees uiterst achterdochtig bij elke site voor „gratis internet”, „gratis VPN”, game-hacks of jailbreaks die u vertelt een profiel te installeren. Om profielen te controleren of te verwijderen, gaat u op iOS naar Instellingen > Algemeen > VPN- en apparaatbeheer en op macOS naar Systeeminstellingen > Privacy en beveiliging > Profielen - als u er een ziet die u niet herkent, verwijder deze dan. Een apparaat zonder profiel toont een dergelijke vermelding helemaal niet.
Formaatdetails
in een notendopProgramma's die MOBILECONFIG-bestanden openen
Technische details
diepe specificaties| Onderliggend formaat | Niet-ondertekend profiel: UTF-8 XML-property list beginnend met <?xml en een <plist><dict> root. Ondertekend of versleuteld profiel: binaire CMS/PKCS#7-blob zonder leesbare XML. |
| MIME-type | application/x-apple-aspen-config |
| Root payload-sleutels | PayloadContent (array), PayloadDisplayName, PayloadIdentifier, PayloadType (waarde: Configuration), PayloadUUID, PayloadVersion (geheel getal, meestal 1) |
| Ondersteunde payload-typen | 50+ typen waaronder com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global, en vele andere |
| Ondertekeningsstandaard | CMS (Cryptographic Message Syntax, RFC 5652); ondertekende profielen verschijnen als binaire blobs; de ondertekenende autoriteit kan een openbare CA of een private bedrijfs-CA zijn |
| Payload-versleuteling | Profielen kunnen worden versleuteld met het identiteitscertificaat van het doelapparaat, zodat alleen dat specifieke apparaat de payload kan ontsleutelen en installeren |
| iOS/iPadOS-installatie | Tikken op het bestand in Safari of Mail opent het installatieprogramma voor profielen in de Instellingen-app; de gebruiker moet bevestigen en een toegangscode kan vereist zijn |
| macOS-installatie | Dubbelklikken opent Systeeminstellingen > Privacy en beveiliging > Profielen; installatie vereist gebruikersauthenticatie |
| MDM-levering | MDM-servers pushen profielen draadloos via het MDM-protocol van Apple; het apparaat moet zijn ingeschreven; de server vereist een door Apple uitgegeven MDM-pushcertificaat |
| Supervision-payloads | Toezicht via Apple Configurator 2 of Automated Device Enrollment ontgrendelt extra beperkingspayloads die niet beschikbaar zijn op apparaten zonder toezicht |
| Platformondersteuning | iOS, iPadOS, macOS, tvOS, watchOS en visionOS; individuele payload-sleutels en hun beschikbaarheid variëren per platform |
| PayloadUUID-tracking | Elk profiel en elke sub-payload bevat een PayloadUUID (UUID v4) die wordt gebruikt om het profiel te identificeren voor bijwerking, vervanging of verwijdering |
| Verwijderingscontrole | De booleaanse PayloadRemovalDisallowed-sleutel voorkomt verwijdering door de gebruiker; door MDM vergrendelde profielen kunnen alleen worden verwijderd via een MDM-opdracht voor het verwijderen van profielen |
| Ontwikkelaar | Apple Inc. (gepatenteerd formaat; gedocumenteerd voor externe ontwikkelaars maar zonder een gepubliceerde open specificatie) |
| Uitgebracht | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Specificatie | developer.apple.com |
MOBILECONFIG conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over MOBILECONFIG-bestanden.